Luka wtyczki WP Online Contract dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka WP Online Contract dla WordPress do 5.1.4 pozwala na nieautoryzowany import i eksport ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Online Contract dla WordPress do wersji 5.1.4 ma lukę pozwalającą na nieautoryzowany import i eksport ustawień z powodu braku weryfikacji uprawnień w funkcjach json_import() i json_export(). Atakujący bez uwierzytelnienia mogą manipulować konfiguracją wtyczki.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanych zmian w konfiguracji wtyczki, co może prowadzić do naruszenia integralności danych lub niezamierzonych zmian w działaniu systemu. Luka ta może być wykorzystana do przygotowania dalszych ataków lub eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Online Contract i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu i eksportu ustawień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.